Et forsøg på røveri på Coinbase var skræmmende godt, selvom det mislykkedes

En illustration af en hånd, der rækker ud efter mønter på en computerskærm

En illustration af en hånd, der rækker ud efter mønter på en computerskærm Fru, Tech; Originalbilleder: pexels





Da mere end et dusin Coinbase-medarbejdere fik en e-mail i maj fra en administrator ved University of Cambridge i Storbritannien, rejste intet ved beskeden nogen røde flag. En person ved navn Gregory Harris, som sagde, at han var forskningsbevillingsadministrator på universitetet, fortalte modtagerne, at han havde brug for deres hjælp til at dømme deltagere til en økonomisk pris.

Nogle af medarbejderne udvekslede yderligere e-mails med denne konto i løbet af de næste to uger; der fejler stadig ikke noget. Lidt anede de, at det hele var en del af en lumsk plan.

Den, der virkelig stod bag denne konto, spillede et langt spil med det mål få adgang til Coinbases back-end-netværk og stjæle nogle af de milliarder af dollars i kryptovaluta, som virksomheden opbevarer på vegne af sine brugere. Den 17. juni sendte angriberen endnu en e-mail. Denne gang indeholdt den en URL, der, hvis den blev åbnet i Firefox-browseren, ville installere malware, der kunne overtage brugerens computer. Ifølge Coinbases sikkerhedsteam var det en del af et sofistikeret, meget målrettet angreb.



Nyligt offentliggjorte detaljer give et sjældent kig på anatomien i et angreb på en kryptovalutabørs. Coinbase-holdet formåede at opdage og blokere angrebet, før nogen penge blev stjålet, men i processen opdagede forsvarerne, at de var oppe imod en ekstremt dygtig fjende.

Det unikke ved angrebet, siger Philip Martin, virksomhedens informationssikkerhedschef, var dets rene omkostninger og det usædvanligt høje indsatsniveau bag det. Det understreger virkelig for mig, hvor alvorligt angriberne tager [cryptocurrency] pladsen, siger han.

Det var sofistikerede fagfolk, der opererede på et stort budget, siger Martin. Det er tydeligt ved, at de udnyttede to separate hidtil ukendte fejl - også kendt som zero-day sårbarheder - i Mozillas Firefox-browser. Det vides ikke, om angriberne i dette tilfælde opdagede disse sårbarheder eller på en eller anden måde erhvervede dem. Browser zero-days er generelt ikke billige, siger Martin, og at udnytte dem kræver meget dygtige hackere. Martin vurderer, at det har kostet mellem en halv million og en million dollars at iværksætte angrebet.



Samuel Groß, en forsker ved Googles Project Zero, et sikkerhedsteam, der er dedikeret specifikt til at finde zero-day sårbarheder, ser ud til uafhængigt at have opdaget en af ​​de fejl angriberne brugte . Han rapporterede det til Mozilla den 15. april. Den anden fejl dukkede op efter en ændring af Firefoxs kodebase den 12. maj. Mozilla har udstedt patches til dem begge.

Den hurtige opdagelse-til-våben-hastighed i dette tilfælde imponerede Martin, der tidligere arbejdede som Palantirs informationssikkerhedsleder. Men det var angrebets virkelig, virkelig, virkelig høje kvalitet social engineering, der skilte sig mest ud for ham: Dette er den største indsats, jeg har set i den social-engineering fase, punktum.

Ved at bruge kompromitterede akademiske e-mail-adresser gled angriberne forbi almindelige filtrerings- og spam-detektionsværktøjer. Efterfølgende korrespondance mellem angriberne og deres mærker fandt sted i løbet af uger. De fleste af de mennesker, der blev målrettet, troede, at de havde en ægte menneskelig interaktion - beskederne blev personlige og refererede til baggrunden for de personer, der blev phishet. Angriberne oprettede endda tilsyneladende LinkedIn-sider for deres falske identiteter.



Det er notorisk svært at afsløre cyberangribere, men Martins team mener, at en skyggefuld gruppe kaldet HYDSEVEN, som har været forbundet med adskillige angreb på kryptobørser siden 2016, kan være skylden. Ikke meget er kendt om gruppen udover dens affinitet for at swipe digitale mønter, men ifølge en seneste rapport fra det japanske sikkerhedsfirma LAC har HYDSEVEN også været bundet til angreb i Japan og Polen.

Da de stjæler penge i stedet for at udføre spionage eller forfølge et andet militært mål, siger Martin, at de sandsynligvis er et kriminelt tøj, i modsætning til statssponsoreret. Men statsstøttede hackere har også været kendt for at målrette cryptocurrency-udvekslinger - ifølge en ny FN-rapport har Nordkorea genereret anslået 2 milliarder dollars vha. udbredt og stadig mere sofistikeret cyberangreb for at stjæle fra banker og cryptocurrency-børser.

Med hensyn til deres evner er der ingen skarp skelnen mellem statssponsorerede hackere og nutidens mest sofistikerede kriminelle grupper, siger Martin. Uanset hvad, så viser angreb som dette, at cryptocurrency-virksomheder skal være parate til at afværge dygtige angribere, der kan udnytte hidtil ukendte sårbarheder, siger han: Efterhånden som dette rum fortsætter med at vokse og udvikle sig og vinde indpas, vil det også vinde indpas med flere og flere. mere sofistikerede angribere.



skjule